Hay cientos de empresas de pentesting y casi todas las propuestas dicen lo mismo: equipo con experiencia, metodología OWASP, informe detallado, entrega rápida. Las diferencias que importan aparecen recién después de pagar: quién testea de verdad tus sistemas, qué tan profundo llega y si el informe le sirve a tus developers para arreglar algo.
Esta guía no es un ranking. Los rankings de empresas de pentest envejecen rápido y casi nunca reflejan tu stack, tu presupuesto o tus requisitos de compliance. Lo que vas a encontrar acá son los criterios, las señales de alerta y las preguntas que te permiten evaluar a cualquier proveedor, desde una boutique de dos personas hasta una consultora global o una plataforma PTaaS. Si el tema es nuevo para vos, arrancá por qué es el pentesting y volvé.
Qué vende realmente una empresa de pentesting
Un pentest es tiempo de gente capacitada atacando tus sistemas dentro de un alcance acordado, más un registro escrito de lo que encontró. O sea que estás comprando tres cosas:
- Talento: los testers concretos asignados a tu proyecto, no los logos de la web.
- Proceso: cómo se define el alcance, cómo se autoriza el testing, cómo se validan los hallazgos y cómo se manejan tus datos.
- Resultado: el informe y el retest. Un gran test con un informe inútil es una mala compra.
Tené presentes esas tres cosas cuando las propuestas empiecen a parecerse. Cada criterio de abajo se relaciona con una de ellas.
Modelos de contratación comparados
Antes de comparar empresas, definí qué modelo necesitás. "Empresa de pentesting" abarca formas de trabajo muy distintas:
| Modelo | Cómo funciona | Ideal para | Límites |
|---|---|---|---|
| Consultora tradicional | Proyecto con alcance y tiempo definidos; informe al final | Tests anuales de compliance, infraestructura compleja, industrias reguladas | Foto de un momento; los hallazgos llegan semanas después |
| Plataforma PTaaS | Testing humano entregado por plataforma; hallazgos en tiempo real, retests a pedido, muchas veces por suscripción | Equipos que publican seguido y quieren tests recurrentes con menos fricción | La profundidad varía según el proveedor; revisá quiénes son los testers |
| Boutique especializada | Equipo chico enfocado en un área (web, mobile, cloud, hardware) | Testing profundo de una tecnología puntual | Capacidad limitada; puede no cubrir alcances amplios |
| Bug bounty / crowdsourcing | Muchos investigadores independientes que cobran por hallazgo válido | Programas maduros que ya resolvieron lo básico | Sin garantía de cobertura; no reemplaza un test con alcance |
| Testing automático continuo | Herramientas que escanean código, dependencias y configuración en cada cambio | Detectar fallas comunes entre un test humano y otro | No ve lógica de negocio ni ataques encadenados que requieren creatividad humana |
La mayoría de los equipos termina combinando dos: un test humano periódico más cobertura automática continua. Tenés más detalle sobre el modelo de plataforma en nuestra página de pentesting como servicio.
Cómo elegir una empresa de pentesting: 8 criterios
1. Certificaciones, de la empresa y de los testers
Una certificación no prueba que alguien sea bueno, pero sí marca un piso. Revisá dos niveles:
- Empresa: CREST acredita empresas miembro después de evaluar sus procesos y publica un directorio de miembros en crest-approved.org, con más de 500 en todo el mundo. En el Reino Unido, el esquema CHECK del NCSC habilita proveedores para testear el sector público e infraestructura crítica.
- Testers: pesan más los exámenes prácticos. El OSCP de OffSec (OffSec Certified Professional, que se obtiene con PEN-200 y hoy se emite como OSCP+) es la vara de entrada habitual. El OSWE (OffSec Web Expert, WEB-300) es relevante para aplicaciones web y revisión de código fuente, y el OSEP (PEN-300) para redes internas avanzadas. CREST también certifica personas con CRT (CREST Registered Penetration Tester) y CCT (CREST Certified Tester, Infrastructure o Application).
La pregunta clave no es "¿tienen gente certificada?" sino "¿las personas que van a testear mi aplicación tienen estas certificaciones y puedo ver su experiencia?".
2. Una metodología con nombre y documentada
Un proveedor serio te dice qué metodología sigue y cómo la adapta: PTES (Penetration Testing Execution Standard) para el proceso general, la OWASP Web Security Testing Guide (WSTG) para aplicaciones web, NIST SP 800-115 para testing técnico en entornos regulados. En web y APIs, el OWASP Top 10 tiene que ser el mínimo, no el test completo.
Preguntá cuánto del tiempo es manual. Un test que es básicamente un scanner automático con una carátula no encuentra bugs de autorización como el IDOR, que necesitan a una persona que entienda quién debería ver qué.
3. Un alcance que refleje tu riesgo real
El mal alcance es la razón más común de un pentest decepcionante. Una buena empresa pregunta antes de cotizar: qué aplicaciones, APIs y entornos; cuántos roles de usuario; si entran las cuentas cloud y el CI/CD; si se permite ingeniería social. Desconfiá de una cotización que llega sin ninguna llamada de alcance.
Definí también la perspectiva. El black-box simula un atacante externo sin información. El grey-box le da al tester cuentas y algo de documentación. El pentesting white-box le da acceso al código fuente, y suele encontrar más por hora porque nadie pierde tiempo adivinando.
4. Calidad del informe
El informe es lo que te queda. Pedí un ejemplo anonimizado y verificá que cada hallazgo tenga severidad con puntaje CVSS (FIRST publicó CVSS v4.0 en noviembre de 2023 y muchos proveedores todavía usan v3.1), referencia CWE, activo afectado, pasos para reproducir, evidencia, impacto en el negocio y una remediación concreta. Tiene que haber además un resumen ejecutivo que entienda alguien no técnico. Nuestra plantilla de informe de pentest muestra cómo se ve un informe completo, así podés comparar los ejemplos contra ella.
5. Retest incluido
Un pentest sin retest te dice qué estaba roto, no si lo arreglaste. Confirmá si incluye un retest, cuánto tiempo después de la entrega lo podés pedir y si genera un informe o carta actualizada para mostrarle a clientes y auditores.
6. Modelo de precio
El precio de un pentest varía mucho según el alcance, así que compará modelos y no números sueltos:
- Precio fijo por proyecto: previsible, pero tan bueno como el scoping que lo respalda.
- Tarifa por día: flexible, aunque el total depende de cuántos días estime el proveedor.
- Suscripción (habitual en PTaaS): tests y retests recurrentes por un fee periódico; sirve si publicás seguido.
- Pago por hallazgo (bug bounty): pagás por resultados, no por cobertura.
Una cotización muy por debajo de las demás para el mismo alcance no es una ganga. Casi siempre significa menos días de tester o un escaneo automático con etiqueta de pentest.
7. Reglas de enfrentamiento y aspectos legales
Los proveedores profesionales exigen una autorización firmada, reglas de enfrentamiento claras (ventanas de testing, contacto de emergencia, qué queda afuera), un NDA y una política sobre cómo guardan y borran tus datos y credenciales. Si estás en un proveedor cloud, tienen que conocer su política de testing.
8. Comunicación durante el test
Un hallazgo crítico no puede esperar al informe final. Preguntá cómo escalan un problema crítico encontrado el segundo día, por qué canal y quién es tu punto de contacto.
PTaaS vs empresas de pentesting tradicionales
La diferencia principal está en la entrega, no en la calidad del testing. Una empresa tradicional hace un proyecto y te entrega un PDF. Un proveedor PTaaS te da una plataforma donde los hallazgos aparecen a medida que se validan, podés comentarlos, asignarlos a developers y pedir retests. El PTaaS encaja con equipos que publican todas las semanas y necesitan tests recurrentes; el proyecto tradicional suele encajar con un requisito anual de compliance o un alcance de infraestructura complejo. Algunas empresas ofrecen las dos cosas. En cualquier caso, aplicá los mismos criterios: quién testea, cómo y qué entrega.
Señales de alerta
- El informe de ejemplo es casi todo output crudo de un scanner con remediaciones genéricas.
- Se niegan a mostrar un informe anonimizado o el perfil de los testers asignados.
- No nombran metodología, o dicen "seguimos OWASP" sin más detalle.
- Te cotizan sin una conversación de alcance.
- No hay carta de autorización ni reglas de enfrentamiento antes de empezar.
- No hay retest, o el retest se cobra como un proyecto nuevo.
- Promesas como "garantizamos encontrar todas las vulnerabilidades" o "100% seguro después del test".
- Todos los hallazgos críticos, o todos bajos. Las dos cosas sugieren que nadie evaluó la severidad en serio.
Preguntas para hacer antes de firmar
- ¿Quién exactamente va a testear nuestros sistemas y qué certificaciones y experiencia tiene?
- ¿Qué metodología siguen y cuánto del test es manual?
- ¿Podemos ver un informe de ejemplo anonimizado de una aplicación parecida?
- ¿Cómo puntúan la severidad (qué versión de CVSS) y cómo mapean los hallazgos (CWE)?
- ¿El retest está incluido y en qué plazo?
- ¿Cómo escalan los hallazgos críticos durante el test?
- ¿Cómo guardan, protegen y borran nuestros datos, credenciales y código fuente?
- ¿Testean con acceso al código (white-box) si se lo damos?
- ¿Usan subcontratistas?
- ¿Cómo va a ser el entregable final para nuestros auditores o clientes?
Sacale más provecho al pentest que contratás
Las horas de un pentester son caras, así que no las gastes en hallazgos que una herramienta podía detectar. Antes del proyecto, resolvé lo básico: dependencias vulnerables, secretos hardcodeados, inyecciones obvias y CI mal configurado. Nuestra guía de escáneres de vulnerabilidades open source y el repaso de herramientas de pentesting cubren opciones gratuitas, y una auditoría de seguridad de código te da una línea base.
Acá es donde el testing white-box continuo del código complementa al pentest humano en lugar de reemplazarlo. Con Nurbak conectás GitHub y escaneás un repo: un modelo de IA propio y self-hosted analiza el código (el análisis no manda tu código a OpenAI ni a Anthropic) y reporta vulnerabilidades explotables con archivo y línea, CVEs en dependencias, configuraciones inseguras de GitHub Actions, Docker, Terraform y Kubernetes y secretos en el historial de git, con un puntaje de 0 a 100 y explicaciones en lenguaje simple. Corre entre un pentest y otro, así cuando llegan los pentesters dedican sus días a lógica de negocio y ataques encadenados. Mirá cómo encaja con el pentesting con IA o empezá con un escaneo gratis que te muestra completos los tres hallazgos más importantes.
Conclusión
La empresa de pentesting correcta es la que tiene la gente, el proceso y el informe que encajan con tu riesgo, no la que encabeza una lista. Pedí primero el informe de ejemplo, confirmá quién va a testear, exigí el retest y elegí el modelo según la frecuencia con la que publicás. Si combinás un test humano periódico con testing continuo del código, cada peso invertido en pentest rinde más. Si el testing humano recurrente por plataforma se parece a lo que necesitás, compará opciones en nuestra página de PTaaS.
